italy, bei fiori, virale, natura, carta da parati floreale, paesaggio, fiori, albero, sfondo fiore, mondo, terra
Foto di zebby_ su Pixabay

Innovazione

Obblighi e tutele per l'IA in azienda: cosa prevede l'AI Act

Il Regolamento (UE) 2024/1689, pubblicato in GUUE L 2024/1689 del 12 luglio 2024, adotta quattro livelli di rischio per i sistemi di IA: inaccettabile, alto, limitato e minimo.

Un regolamento costruito a livelli: perché l'AI Act non pesa allo stesso modo su tutte le imprese

Il Regolamento (UE) 2024/1689, pubblicato in GUUE L 2024/1689 del 12 luglio 2024, adotta quattro livelli di rischio per i sistemi di IA: inaccettabile, alto, limitato e minimo. A ogni livello corrispondono obblighi diversi per fornitori e utilizzatori (deployer). Non decide la dimensione dell'impresa né il settore, ma la destinazione d'uso: ciò che l'applicazione fa concretamente. In una stessa azienda un chatbot di assistenza, un software di screening delle candidature e un sistema di analisi biometrica ricadono in categorie e adempimenti differenti.

Il regolamento ruota attorno al principio di proporzionalità: le regole considerano le dimensioni aziendali e mirano a non imporre oneri economici eccessivi al tessuto produttivo. PMI e start-up hanno un trattamento privilegiato, per favorire l'innovazione ed evitare che i costi di conformità diventino un ostacolo insormontabile per le realtà più piccole; sicurezza e trasparenza vanno attuate in proporzione alle dimensioni dell'organizzazione. In Italia le PMI — meno di 250 dipendenti e fatturato annuo sotto i 50 milioni di euro — sono oltre il 90% del tessuto imprenditoriale: la maggior parte delle imprese interessate parte da questa cornice di semplificazione.

C'è un aggiornamento normativo: il Regolamento (UE) 2026/1744 dell'8 luglio 2026 (Omnibus digitale sull'IA), pubblicato in GUUE L 2026/1744 del 24 luglio 2026 e in vigore dal 27 luglio 2026, modifica in modo rilevante il Regolamento (UE) 2024/1689. Calendario e obblighi vanno letti sul testo coordinato, non solo sul regolamento del 2024.

Livelli di rischio dell'IA secondo l'AI Act e obblighi corrispondenti

  • Rischio inaccettabileDivieto assoluto di utilizzo; esempi: sorveglianza in tempo reale basata su emozioni o comportamenti nei luoghi di lavoro
  • Rischio altoObblighi severi: valutazione del rischio, gestione qualità, documentazione tecnica, trasparenza, monitoraggio continuo
  • Rischio limitatoObbligo di trasparenza (art. 50): informare l’utente che interagisce con un sistema di IA
  • Rischio minimoNessun obbligo specifico, salvo raccomandazioni volontarie

Rapporto tra PMI italiane e l'AI Act: dati di contesto

  • Trattamento privilegiato previsto per PMI e start-up — Semplificazioni nella documentazione e gestione qualità

Cosa è già vincolante oggi e cosa scatta dal 2 agosto 2026

Alcuni obblighi sono già in vigore. I divieti — tra cui quello di dedurre le emozioni dei lavoratori nei luoghi di lavoro (art. 5, par. 1, lett. f), di immediata rilevanza per chi gestisce persone e organizzazione — sono operativi dal 2 febbraio 2025. Non è una scadenza futura da preparare, ma un vincolo che riguarda sistemi potenzialmente già in uso.

Gli obblighi di trasparenza dell'art. 50 diventano applicabili il 2 agosto 2026. In vista di quella data, il 20 luglio 2026 la Commissione europea ha pubblicato le Linee guida sull'attuazione dell'art. 50 del Regolamento (UE) 2024/1689, rivolte a fornitori, deployer e autorità competenti. Il 2 agosto non è però un unico punto di partenza: avvisi, etichettature e soluzioni tecniche di marcatura vanno progettati e integrati prima, perché il sistema deve già saper informare correttamente e marcare gli output.

Il calendario prevede altre scadenze: 2 dicembre 2026 e 2 dicembre 2027, in particolare per i sistemi ad alto rischio, l'ambito applicativo dell'Allegato III e gli assetti contrattuali con la catena di approvvigionamento. Si aggiunge il regime sanzionatorio del regolamento (art. 99). La sequenza utile: verificare subito i divieti già in vigore, chiudere entro il 2 agosto 2026 gli adempimenti di trasparenza e usare il periodo successivo per classificazione, documentazione e contratti.

Calendario delle scadenze chiave per l'AI Act in Italia

  • 2febbraio 2025 — Entrata in vigore dei divieti, inclusa la deduzione delle emozioni dei lavoratori
  • 20luglio 2026 — Pubblicazione delle Linee guida sulla trasparenza (art. 50) da parte della Commissione europea
  • 2agosto 2026 — Obbligo di trasparenza per fornitori e deployer (art. 50) diventa applicabile
  • 2dicembre 2026 — Scadenza per sistemi ad alto rischio: classificazione, documentazione e contratti
  • 2dicembre 2027 — Scadenza per l’adeguamento degli assetti contrattuali con la catena di approvvigionamento

Il divieto che tocca subito l'organizzazione del lavoro: inferire le emozioni dei dipendenti

L'art. 5, par. 1, lett. f del Regolamento (UE) 2024/1689 vieta i sistemi di IA che deducono gli stati emotivi delle persone nei luoghi di lavoro. Il divieto è operativo dal 2 febbraio 2025 ed è assoluto: non è condizionato a obblighi informativi o a valutazioni di rischio, ma è una pratica non ammessa. Ha impatto immediato su chi gestisce persone, sicurezza e organizzazione del lavoro, perché intercetta strumenti che possono essere in azienda senza un esplicito intento di monitoraggio.

Il perimetro non coincide con la sorveglianza dichiarata. Rientrano nell'area di attenzione ambienti immersivi con wearables, piattaforme digitali di formazione e, più in generale, soluzioni che analizzano parametri fisiologici o comportamentali durante l'attività lavorativa o formativa: la combinazione tra art. 5, par. 1, lett. f e art. 6, par. 3 con l'Allegato III, punti 3-4 è richiamata espressamente per sistemi in ambienti immersivi con wearables, formazione tecnica e idoneità alla mansione, con destinatari che includono RSPP, formatori HSE, HR e sviluppatori di sistemi formativi.

Le conseguenze operative sono due. Da un lato va censito ciò che è già attivo e tratta voce, volto, espressioni o parametri fisiologici dei lavoratori; dall'altro, ogni progetto di formazione o sicurezza con sensori indossabili va verificato in fase di scelta del prodotto, perché un sistema che ricade nel divieto non è adottabile e la valutazione non può essere rimandata alla fase contrattuale.

Capire dove ti collochi: pratiche vietate, alto rischio, obblighi di trasparenza

L'auto-collocazione si fa verificando se l'applicazione rientra in tre categorie: sistemi proibiti, cioè pratiche di IA del tutto vietate dal regolamento; sistemi ad alto rischio, con requisiti severi su documentazione, gestione dei dati e qualità; sistemi con obblighi di trasparenza speciali (art. 50), che richiedono comunicazioni specifiche, come informare esplicitamente l'utente finale che sta interagendo con un'IA.

Per i sistemi ad alto rischio i riferimenti sono l'art. 6, paragrafi 2-3 e l'Allegato III. Gli ambiti tipicamente coinvolti sono gestione delle risorse umane, accesso a servizi essenziali, valutazione del credito e identificazione biometrica: se la PMI sviluppa o usa IA in questi settori, deve applicare gli obblighi specifici. Per i sistemi ad alto rischio, il fornitore deve inoltre documentare un sistema di gestione della qualità.

La classificazione non si fa una volta per l'intera azienda, ma per singolo caso d'uso. Lo stesso motore di IA presenta rischi diversi a seconda del contesto: un sistema di recruiting basato su IA per selezionare stagisti non solleva le stesse questioni di uno usato per selezionare dirigenti. Il criterio pratico è partire dall'elenco delle applicazioni in uso e in progetto, classificarle una per una e indicare per ciascuna categoria di rischio, ruolo (fornitore o deployer) e obblighi conseguenti.

Trasparenza verso utenti e lavoratori: informare, etichettare, rendere riconoscibile l'IA

L'art. 50 individua quattro situazioni in cui fornitori e deployer devono adottare misure di trasparenza. La prima riguarda i sistemi che interagiscono direttamente con le persone: chatbot, assistenti virtuali, agenti AI e avatar digitali capaci di comunicazione bidirezionale. L'informazione va data all'inizio della prima interazione, in modo chiaro, distinguibile e accessibile. L'avviso si può omettere solo quando, per una persona media ragionevolmente informata e attenta, è evidente che l'interlocutore è un sistema di IA: la Commissione precisa che l'eccezione va interpretata restrittivamente e che non è prudente presumere che la natura artificiale sia sempre immediatamente riconoscibile.

La seconda riguarda la marcatura dei contenuti generati: i fornitori di sistemi di IA, compresi quelli generativi che producono testi, immagini, audio o video sintetici, devono assicurare che gli output siano marcati in formato leggibile meccanicamente e rilevabili come generati o manipolati artificialmente, con soluzioni tecniche efficaci, interoperabili, solide e affidabili per quanto tecnicamente possibile. La terza riguarda i testi informativi destinati al pubblico generati dall'IA: va dichiarato che il testo è stato prodotto o alterato dall'IA, salvo successivo intervento umano editoriale che ne garantisca l'affidabilità e consenta l'attribuzione delle correlate responsabilità.

La quarta riguarda l'informazione sull'uso di sistemi di riconoscimento delle emozioni o di categorizzazione biometrica, rivolta agli utilizzatori e a tutela di chi potrebbe esservi assoggettato senza saperlo. Ai sistemi ad alto rischio si applica inoltre l'art. 13 del regolamento, che dettaglia gli obblighi informativi verso gli utilizzatori. La trasparenza, come precisa il considerando n. 27, è legata a tracciabilità e spiegabilità: gli esseri umani devono essere consapevoli di comunicare o interagire con un sistema di IA ed essere informati di capacità e limiti di quel sistema.

Documentare senza appesantirsi: mappatura del sistema, analisi dei rischi e aggiornamento nel tempo

Il primo passo è la mappatura del sistema: una scheda tecnica che documenti input di dati, algoritmi, output e finalità specifiche, rispondendo a domande concrete — quali dati usa il sistema, come vengono processati, chi sono gli utenti finali, quali decisioni o raccomandazioni produce. Questa documentazione è la base per le valutazioni successive e la chiarezza in questa fase serve soprattutto a individuare le aree di rischio.

Il secondo passo è identificare i rischi specifici legati al contesto operativo, non solo ai profili tecnici. Vanno considerate potenziali discriminazioni algoritmiche, impatti sulla privacy degli utenti e conseguenze degli errori del sistema. Il contesto cambia il rischio: un sistema di recruiting basato su IA presenta rischi diversi se seleziona stagisti o dirigenti aziendali.

La conformità non è un adempimento una tantum: richiede monitoraggio e aggiornamento continui. Per alleggerire l'onere delle realtà più piccole sono previste semplificazioni: la Commissione europea svilupperà moduli speciali e semplificati per la documentazione tecnica, pensati per le piccole e microimprese e destinati a essere legalmente accettati dalle autorità nazionali ai fini della valutazione di conformità; le microimprese possono inoltre adempiere ad alcuni elementi del sistema di gestione della qualità.

Procedura per l’adeguamento all’AI Act: dal censimento alla conformità continua

  1. 1. Mappatura del sistemaDocumentare input, algoritmi, output e finalità del sistema di IA
  2. 2. Classificazione per rischioIdentificare se il sistema è vietato, ad alto rischio o soggetto a trasparenza
  3. 3. Valutazione dei rischi contestualiAnalizzare discriminazioni, impatto sulla privacy e conseguenze degli errori
  4. 4. Documentazione tecnica e gestione qualitàRedigere schede conformi alle linee guida per PMI (moduli semplificati)
  5. 5. Monitoraggio e aggiornamento continuoAdattare la documentazione e le procedure in caso di modifiche del sistema

Quando l'IA entra nei contratti: fornitori, dati personali e catena di approvvigionamento

L'acquisto o l'adozione di un sistema di IA decide gran parte della conformità futura. I riferimenti sono gli artt. 16, 24, 25, 26 e 99 e l'Allegato IV del Regolamento (UE) 2024/1689: il regolamento distingue gli obblighi dei fornitori da quelli degli utilizzatori (deployer), e la ripartizione va tradotta in clausole contrattuali, non lasciata implicita. Le domande al fornitore riguardano categoria di rischio, documentazione tecnica disponibile, istruzioni per un uso conforme, modalità di marcatura degli output e condizioni di monitoraggio dopo la messa in servizio.

Al piano IA si affianca la protezione dei dati personali, con l'art. 28 del GDPR come riferimento per il fornitore che tratta dati per conto dell'azienda. Integrare le clausole sull'IA con gli adempimenti già noti in materia di dati personali evita duplicazioni e sovrapposizioni e chiarisce in un unico assetto contrattuale ruoli, responsabilità e obblighi informativi.

Intervenire prima della firma è più efficiente che rimediare dopo: modificare un sistema già acquisito o integrato nei processi comporta costi tecnici e organizzativi che la negoziazione iniziale non richiede. La verifica contrattuale va quindi affiancata alla classificazione del caso d'uso e precede la messa in esercizio.

Il punto d'incontro con obblighi che l'azienda già conosce: sicurezza sul lavoro, DVR e figure interne

L'introduzione di sistemi di IA ad alto rischio si intreccia con adempimenti già previsti dal D.Lgs. 81/2008: gli artt. 17, 28, 36, 37, 41 e 50 richiamano obblighi del datore di lavoro, contenuto della valutazione dei rischi, informazione e formazione, sorveglianza sanitaria e attribuzioni delle rappresentanze dei lavoratori. Si affianca l'art. 26 del Regolamento (UE) 2024/1689, che disciplina gli obblighi degli utilizzatori di sistemi ad alto rischio.

In pratica, adottare un sistema di IA che incide su persone, compiti o ambiente di lavoro deve passare attraverso il documento di valutazione dei rischi, la consultazione delle rappresentanze dei lavoratori per i profili di competenza e il coinvolgimento del medico competente quando interferisce con la sorveglianza sanitaria. Non è un capitolo separato dalla gestione ordinaria della sicurezza: gli stessi strumenti e passaggi interni diventano il canale per presidiare la conformità sull'IA.

Il presidio richiede competenze distribuite: datore di lavoro, RSPP e ASPP, preposti, RLS, responsabili HR, uffici tecnici e consulenti in materia di sicurezza, oltre a chi gestisce acquisti e contratti. Formare queste figure — sui divieti già operativi, sulla classificazione dei sistemi e sugli obblighi informativi — evita che la valutazione resti un adempimento formale e permette di intercettare i casi rilevanti prima che il sistema entri in uso.

Altro su Innovazione

Innovazione

Valutare i casi d'uso dell'IA generativa senza partire dalla tecnologia

Il modo più comune per far naufragare un progetto di IA generativa è scrivere il caso d'uso partendo dal modello o dalla piattaforma già scelti: si ottiene una dimostrazione che funziona in…